프로젝트 소개

cnspec은 Mondoo의 오픈소스 클라우드 네이티브 보안 및 정책 프로젝트입니다. 퍼블릭 및 프라이빗 클라우드, Kubernetes 클러스터, 컨테이너, 컨테이너 레지스트리, 서버, 엔드포인트, SaaS 제품, infrastructure as code, API 등 전체 인프라의 보안 및 규정 준수를 평가하여 취약점과 잘못된 구성을 찾아냅니다. Mondoo의 security data fabric을 기반으로 구축된 cnspec은 policy-as-code 엔진을 사용하며, 즉시 실행 가능한 기본 보안 정책을 제공합니다. 빠르고 사용하기 간단합니다. ## 빠른 시작 cnspec을 설치하고 로컬 스캔을 실행하세요: ```bash bash -c "$(curl -sSL https://install.mondoo.com/sh)" cnspec scan local ``` ## 설치 - **Linux 및 macOS**: 위의 설치 스크립트를 사용하세요. - **Windows**: README에 제공된 PowerShell 설치 프로그램을 사용하세요. - 수동 설치: [releases](https://github.com/mondoohq/cnspec/releases) 페이지에서 패키지를 다운로드하세요. ## 스캔 `cnspec scan`을 사용하여 로컬 및 원격 대상의 잘못된 구성과 취약점을 확인하세요. ### 로컬 스캔 ```bash cnspec scan local ``` ### 원격 대상 예시: ```bash # Docker 이미지 cnspec scan docker image ubuntu:22.04 # AWS 계정 (로컬 AWS CLI 구성 사용) cnspec scan aws # Kubernetes 클러스터 (kubectl 구성 또는 매니페스트 사용) cnspec scan k8s cnspec scan k8s manifest.yaml # GitHub 저장소 cnspec scan github repo <org/repo> ``` ## 취약점 스캔 cnspec은 컨테이너 이미지뿐만 아니라 다양한 플랫폼에서 취약점을 스캔합니다. 빌드 및 런타임 환경 모두에서 작동합니다. 취약점 스캔을 위해서는 Mondoo Platform 로그인이 필요합니다. 예시: ```bash cnspec vuln docker debian:12 cnspec vuln aws ec2 instance-connect root@i-1234567890abcdef0 cnspec vuln ssh user@host cnspec vuln local ``` 지원 플랫폼에는 Alpine, AlmaLinux, Amazon Linux, Arch, CentOS, Debian, Fedora, openSUSE, Oracle Linux, Photon, RHEL, Rocky, SUSE, Ubuntu, VMware vSphere ESXi, Windows가 포함됩니다. ## 대화형 셸 cnspec은 어설션을 탐색하고 정책을 작성하기 위한 대화형 셸을 제공합니다: ```bash cnspec shell local ``` `help`를 사용하여 리소스를 나열하고, 자동 완성으로 탐색하세요. 어설션 예시: ```coffeescript > ports.listening.none( port == 23 ) ``` ## Mondoo Platform 통합 cnspec은 Mondoo 통합 보안 플랫폼과 통합하여 위험의 우선순위를 정할 수 있습니다. 토큰으로 등록하세요: ```bash cnspec login --token TOKEN cnspec scan <target> ``` 사용자 정의 정책 업로드: ```bash cnspec bundle upload mypolicy.mql.yaml ``` ## 사용자 정의 정책 정책은 보안 규칙을 표현하는 YAML 파일입니다. 예시는 `examples` 폴더에 있습니다. 사용자 정의 정책 실행: ```bash cnspec scan local -f examples/example.mql.yaml ``` ## 지원 대상 cnspec은 다음을 포함한 광범위한 대상을 지원합니다: - **클라우드 제공자**: AWS, Azure, GCP, Alibaba Cloud, DigitalOcean, Hetzner 등. - **Kubernetes 및 컨테이너**: k8s, Docker, 컨테이너 레지스트리, Helm, Kustomize. - **SaaS 애플리케이션**: GitHub, GitLab, Atlassian, Auth0, Cloudflare, Datadog, Dropbox, Grafana 등. - **데이터베이스**: MySQL, MongoDB, Cassandra, Elasticsearch, ClickHouse 등. - **네트워크 장치**: Cisco, Arista, Juniper, FortiOS, MikroTik 등. - **운영 체제**: Linux, macOS, Windows, VMware ESXi. - **Infrastructure as code**: Terraform, CloudFormation, Bicep, Ansible 등. 전체 목록은 README 표를 참조하세요. ## 문서 자세한 내용은 [cnspec 문서](https://mondoo.com/docs/cnspec)를 참조하세요.